Recurso gratuito · PDF descargable

Las 50 evidencias NIS2 que pedirá un inspector de INCIBE-CERT

El Artículo 21 de NIS2 establece 10 medidas de seguridad obligatorias. Cada medida requiere evidencias documentadas. Este checklist desglosa las 50 evidencias concretas — con columnas para marcar qué tienes, qué falta y dónde está cada documento.

  • 50 evidencias basadas en las 10 medidas del Art. 21
  • Columnas: ¿Lo tienes? / ¿Está documentado? / ¿Dónde está?
  • Imprimible directamente desde el navegador (PDF)
  • Adaptado al contexto español (INCIBE-CERT, RDL 7/2025)

Vista previa — primeras 5 evidencias

# Evidencia ¿Tienes? ¿Doc?
1Política de seguridad aprobada por dirección con fecha de revisión
2Evaluación de riesgos realizada en los últimos 12 meses
3Registro de riesgos documentado y actualizado
4Proceso formal para actualizar el análisis de riesgos tras cambios
5Alcance del sistema de gestión de seguridad definido
+ 45 evidencias más
6···
7···

Accede gratis al checklist completo

Introduce tu email y descárgalo directamente en PDF desde tu navegador.

Sin tarjeta · Sin registro · Acceso inmediato

Eurocerti | eurocerti.es

Checklist NIS2 para PYMEs: las 50 evidencias del Art. 21

Actualizado julio 2026 · Basado en Directiva (UE) 2022/2555 y RDL 7/2025

Instrucciones: Para cada evidencia, marca si la tienes (Sí/No/Parcial), si está documentada y dónde se encuentra el documento. Las evidencias marcadas como "No" o "Parcial" son las brechas prioritarias a cerrar.

Progreso de cumplimiento

0 / 50 evidencias
0% Completado (Sí + Parcial)

Análisis riesgos

0%

Gestión incidentes

0%

Continuidad

0%

Cadena suministro

0%

Desarrollo/mantto.

0%

Eficacia medidas

0%

Ciberhigiene

0%

Criptografía

0%

RRHH / Accesos

0%

MFA / Auth

0%

≥ 80% 40–79% < 40% Sin completar
# Evidencia requerida ¿La tienes?
Sí / No / Parcial
¿Documentada?
Sí / No
¿Dónde está el documento?
Art. 21.2.a — Políticas de análisis de riesgos y seguridad de los sistemas de información (5 evidencias)
1Política de seguridad de la información aprobada por la dirección con fecha de revisión vigente☐ ☐ ☐☐ ☐Ej: SharePoint/Drive
2Evaluación de riesgos de ciberseguridad realizada en los últimos 12 meses☐ ☐ ☐☐ ☐
3Registro de riesgos identificados, documentados y actualizados☐ ☐ ☐☐ ☐
4Proceso formal para actualizar el análisis de riesgos tras cambios significativos en sistemas o negocio☐ ☐ ☐☐ ☐
5Alcance del sistema de gestión de seguridad definido y documentado☐ ☐ ☐☐ ☐
Art. 21.2.b — Gestión de incidentes (5 evidencias)
6Procedimiento documentado de gestión y respuesta a incidentes de seguridad☐ ☐ ☐☐ ☐
7Responsable designado de respuesta a incidentes (nombre o rol asignado formalmente)☐ ☐ ☐☐ ☐
8Registro histórico de incidentes de seguridad (incluidos los de bajo impacto)☐ ☐ ☐☐ ☐
9Conocimiento y documentación de los plazos legales de notificación (24h / 72h / 1 mes a INCIBE-CERT)☐ ☐ ☐☐ ☐
10Simulacros o ejercicios de respuesta a incidentes realizados en los últimos 12 meses☐ ☐ ☐☐ ☐
Art. 21.2.c — Continuidad de las actividades, gestión de copias de seguridad y recuperación ante desastres (5 evidencias)
11Copias de seguridad de todos los datos críticos con frecuencia y retención definidas☐ ☐ ☐☐ ☐
12Los backups se almacenan en ubicación separada de los sistemas de producción (offsite o cloud cifrado)☐ ☐ ☐☐ ☐
13Pruebas de restauración de backups realizadas en los últimos 6 meses y documentadas☐ ☐ ☐☐ ☐
14Plan de Continuidad de Negocio (BCP) documentado y aprobado por dirección☐ ☐ ☐☐ ☐
15Plan de Recuperación ante Desastres (DRP) con objetivos RTO y RPO definidos☐ ☐ ☐☐ ☐
Art. 21.2.d — Seguridad de la cadena de suministro (5 evidencias)
16Registro actualizado de todos los proveedores con acceso a sistemas o datos de la empresa☐ ☐ ☐☐ ☐
17Contratos con proveedores críticos que incluyen cláusulas de seguridad y requisitos NIS2☐ ☐ ☐☐ ☐
18Evaluación de la madurez de seguridad de proveedores críticos al menos una vez al año☐ ☐ ☐☐ ☐
19Proceso formal de gestión del acceso de terceros (alta, revisión periódica y baja)☐ ☐ ☐☐ ☐
20Revisión periódica de accesos activos de proveedores y terceros (al menos semestral)☐ ☐ ☐☐ ☐
Art. 21.2.e — Seguridad en adquisición, desarrollo y mantenimiento de redes y sistemas (5 evidencias)
21Política de gestión de parches y actualizaciones de seguridad con plazos definidos☐ ☐ ☐☐ ☐
22Sistemas operativos y aplicaciones actualizados (parches críticos aplicados en menos de 30 días)☐ ☐ ☐☐ ☐
23Análisis de vulnerabilidades periódicos realizados (al menos semestrales) y documentados☐ ☐ ☐☐ ☐
24El software desarrollado internamente o a medida incluye revisiones de seguridad en el ciclo de vida☐ ☐ ☐☐ ☐
25Inventario de activos tecnológicos (hardware y software) actualizado☐ ☐ ☐☐ ☐
Art. 21.2.f — Políticas y procedimientos para evaluar la eficacia de las medidas (5 evidencias)
26Auditorías internas de seguridad realizadas al menos una vez al año☐ ☐ ☐☐ ☐
27Métricas o indicadores de seguridad definidos para medir la eficacia de los controles☐ ☐ ☐☐ ☐
28Planes de mejora documentados tras cada auditoría o incidente significativo☐ ☐ ☐☐ ☐
29Informes periódicos de estado de seguridad presentados a la dirección☐ ☐ ☐☐ ☐
30Tests de penetración o ejercicios de red team realizados periódicamente☐ ☐ ☐☐ ☐
Art. 21.2.g — Prácticas básicas de ciberhigiene y formación en ciberseguridad (5 evidencias)
31Todos los empleados reciben formación en ciberseguridad al incorporarse a la organización☐ ☐ ☐☐ ☐
32Sesiones de formación en ciberseguridad realizadas al menos una vez al año para todos los empleados☐ ☐ ☐☐ ☐
33Simulaciones de phishing realizadas periódicamente para medir la concienciación☐ ☐ ☐☐ ☐
34Política de uso aceptable de recursos tecnológicos difundida y firmada por los empleados☐ ☐ ☐☐ ☐
35Los empleados conocen el procedimiento interno para reportar incidentes o comportamientos sospechosos☐ ☐ ☐☐ ☐
Art. 21.2.h — Políticas y procedimientos de criptografía y cifrado (5 evidencias)
36Comunicaciones externas protegidas con cifrado en tránsito (TLS 1.2+ en web, email, VPN)☐ ☐ ☐☐ ☐
37Datos sensibles en reposo cifrados (bases de datos, laptops, dispositivos de almacenamiento)☐ ☐ ☐☐ ☐
38Política de gestión de claves criptográficas documentada (generación, almacenamiento, rotación, revocación)☐ ☐ ☐☐ ☐
39Las claves privadas y certificados digitales se renuevan antes de su expiración☐ ☐ ☐☐ ☐
40Inventario de certificados digitales activos con fechas de caducidad controladas☐ ☐ ☐☐ ☐
Art. 21.2.i — Seguridad de los recursos humanos, control de acceso y gestión de activos (5 evidencias)
41Inventario actualizado de todos los activos tecnológicos (hardware y software) de la organización☐ ☐ ☐☐ ☐
42Proceso formal de alta y baja de usuarios documentado (joiners, movers, leavers)☐ ☐ ☐☐ ☐
43Principio de mínimo privilegio aplicado: los usuarios solo acceden a lo que necesitan para su función☐ ☐ ☐☐ ☐
44Cuentas privilegiadas (administrador) separadas de las cuentas de uso cotidiano y controladas☐ ☐ ☐☐ ☐
45Los accesos de empleados que causan baja se revocan en menos de 24 horas tras la baja☐ ☐ ☐☐ ☐
Art. 21.2.j — Uso de soluciones de autenticación multifactor (MFA) o autenticación continua (5 evidencias)
46Autenticación multifactor (MFA) activada para todos los accesos remotos (VPN, escritorio remoto)☐ ☐ ☐☐ ☐
47MFA activada para el acceso a sistemas críticos y paneles de administración☐ ☐ ☐☐ ☐
48MFA activada para el acceso al email corporativo de todos los empleados☐ ☐ ☐☐ ☐
49Política de contraseñas implementada: longitud mínima, complejidad y gestión de caducidad☐ ☐ ☐☐ ☐
50Sin cuentas con contraseñas por defecto ni contraseñas compartidas entre varios usuarios☐ ☐ ☐☐ ☐

Genera un resumen ejecutivo con porcentajes de cumplimiento y brechas prioritarias · Imprimible como PDF

Cómo interpretar los resultados

  • Sí + Doc: Evidencia completa. Lista para mostrar a un inspector o cliente.
  • Sí + sin Doc: La práctica existe pero no está formalizada. Prioridad: documentar antes de la próxima auditoría o cuestionario.
  • No / Parcial: Brecha real. Planificar implantación con fecha concreta. Eurocerti genera las plantillas de documentación necesarias.

¿Tienes brechas en el checklist?

Eurocerti genera automáticamente las políticas y evidencias que te faltan. Prueba gratuita de 14 días — sin tarjeta.